Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
StealC-Stealer-RuntimeBroker-Hollowing-C2-Extraction-Payload-Extraction-Analysis — تحليل هندسة عكسية لـ StealC Stealer، وهو برنامج سرقة معلومات يستخدم تفريغ RuntimeBroker.exe، وبنية تحتية C2، واستخراج الحمولة. يتضمن cookies.sqlite وShellExecuteEx وعناوين IP متعددة لـ C2. | Kitploit
أدوات/GitHubGitHub/kaandemir993/stealc-stealer-runtimebroker-hollowing-c2-extraction-payload-extraction-analysis
إدارة مؤشرات الاختراق (IOC)التحليل الديناميكي (عزل)الهندسة العكسيةتسريب البياناتجمع المعلوماتتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةالقيادة والسيطرةاستخبارات التهديدات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
الأوراق والأبحاث
GitHubkaandemir993/stealc-stealer-runtimebroker-hollowing-c2-extraction-payload-extraction-analysis

StealC-Stealer-RuntimeBroker-Hollowing-C2-Extraction-Payload-Extraction-Analysis

تحليل هندسة عكسية لـ StealC Stealer، وهو برنامج سرقة معلومات يستخدم تفريغ RuntimeBroker.exe، وبنية تحتية C2، واستخراج الحمولة. يتضمن cookies.sqlite وShellExecuteEx وعناوين IP متعددة لـ C2.

عرض المستودع
منذ 6س 43دلم تتم المراجعة بعد
مشاركة

1. تجويف RuntimeBroker.exe وعناوين IP الخاصة بـ C2

يكشف تحليل الذاكرة باستخدام Process Hacker أن StealC Stealer يقوم بتنفيذ تجويف العملية (process hollowing) على RuntimeBroker.exe وينشئ اتصالات بخوادم C2 متعددة.

الملاحظات الرئيسية:

  • العملية المستهدفة: RuntimeBroker.exe (PID 14900).
  • عناوين IP الخاصة بـ C2:
    • http://87.120.196.171/
    • http://85.251.18/
    • http://193.148.56.97/
    • https://51.77.9.121/
  • سلاسل Base64: سلاسل متعددة مشفرة بـ Base64 (بيانات تكوين مشفرة على الأرجح).

لماذا هذا مهم:

  • تجويف العملية: يحقن البرمجية الخبيثة حمولتها في عملية Windows موثوقة.
  • خوادم C2 متعددة: يضمن التكرار استمرار الاتصال حتى إذا تم حظر أحد الخوادم.
  • تسريب البيانات: من المحتمل أن تُستخدم عناوين IP لإرسال البيانات المسروقة.

مرجع مرئي:

StealC RuntimeBroker Hollowing & C2 عرض Process Hacker يُظهر سلاسل RuntimeBroker.exe مع عناوين IP الخاصة بـ C2.

2. قائمة نطاقات C2 – StealC Stealer

يكشف تحليل الذاكرة باستخدام Process Hacker عن قائمة واسعة من نطاقات C2 التي يستخدمها StealC Stealer لتسريب البيانات وتسليم الأوامر.

النطاقات الرئيسية الملاحظة:

  • easyjet.com – نطاق C2.
  • easythe.com – نطاق C2.
  • ebookers.com – نطاق C2.
  • ecomlead.com – نطاق C2.
  • ecruises.com – نطاق C2.
  • egroupware-italia.it – نطاق C2.
  • egroupware.de – نطاق C2.
  • egroupware.net – نطاق C2.
  • egroupware.org – نطاق C2.
  • einheiten-umrechnen.de – نطاق C2.
  • einmalmitprofits.at – نطاق C2.
  • elmerchocolate.net – نطاق C2.
  • elsevierfctch.com – نطاق C2.
  • emedixus.com – نطاق C2.
  • enverity.com – نطاق C2.

لماذا هذا مهم:

  • التكرار: تضمن النطاقات المتعددة بقاء البرمجية الخبيثة قيد التشغيل إذا تم حظر بعضها.
  • التهرب: النطاقات التي تبدو شرعية (مثل easyjet.com) تساعد في تجنب الاكتشاف.
  • التسريب: تُرسل البيانات المسروقة إلى هذه النطاقات.

مرجع مرئي:

StealC C2 Domain List عرض Process Hacker يُظهر نطاقات C2 المستخدمة من قبل StealC Stealer.

3. سرقة ملفات تعريف الارتباط والتلاعب بالنظام

يكشف تحليل الذاكرة لـ RuntimeBroker.exe باستخدام Process Hacker أن StealC Stealer يستهدف ملفات تعريف ارتباط المتصفح ويستخدم واجهات برمجة تطبيقات التلاعب بالنظام.

السلاسل الرئيسية الملاحظة:

  • cookies.sqlite – يستهدف قواعد بيانات ملفات تعريف الارتباط للمتصفح (Firefox).
  • ShellExecuteExA – ينفذ البرامج أو يفتح الملفات.
  • GetSystemTimes – يسترجع معلومات توقيت النظام.
  • wow64base.dll – طبقة التوافق 32-بت (التهرب).
  • agent_version – معرّف إصدار البرمجية الخبيثة.
  • browser_type – يحدد المتصفح المستهدف.
  • FindWindowA – يحدد موقع النوافذ (تفاعل واجهة المستخدم).
  • CreatePipe – ينشئ أنابيب للتواصل بين العمليات.
  • LoadLibraryA – يحمّل مكتبات DLL إضافية.

لماذا هذا مهم:

  • سرقة ملفات تعريف الارتباط: يؤكد cookies.sqlite سرقة بيانات ملفات تعريف الارتباط.
  • التلاعب بالنظام: يشير ShellExecuteExA و CreatePipe إلى تنفيذ الأوامر.
  • التهرب: يساعد wow64base.dll في تجاوز ضوابط الأمان 64-بت.

مرجع مرئي:

StealC Cookie Theft & System APIs عرض Process Hacker يُظهر cookies.sqlite و ShellExecuteExA وواجهات برمجة تطبيقات النظام الأخرى.

4. cookies.sqlite – واجهات برمجة التطبيقات والتلاعب بالنظام

يكشف تحليل Binary Ninja لملف cookies.sqlite عن قائمة باستدعاءات API ووظائف النظام التي يستخدمها StealC Stealer.

واجهات برمجة التطبيقات الرئيسية الملاحظة:

  • GetClassNameA – يسترجع أسماء فئات النوافذ (تفاعل واجهة المستخدم).
  • ShellExecuteExW – ينفذ البرامج أو يفتح الملفات.
  • VirtualAlloc – يخصص الذاكرة (الحقن).
  • VirtualFree – يحرر الذاكرة (التنظيف).
  • GetMenuItemID – يسترجع معرّفات عناصر القائمة (التلاعب بواجهة المستخدم).
  • IsWow64Process – يكتشف عملية 32-بت على نظام تشغيل 64-بت (التهرب).
  • upload_file – يرفع البيانات المسروقة إلى C2.
  • update_cookies – يحدّث بيانات ملفات تعريف الارتباط (الاستمرارية).

لماذا هذا مهم:

  • التلاعب بالنظام: يمكّن ShellExecuteExW و VirtualAlloc من تنفيذ التعليمات البرمجية.
  • التهرب: يساعد IsWow64Process في تجاوز أمان 64-بت.
  • تسريب البيانات: يؤكد upload_file سرقة البيانات.

مرجع مرئي:

StealC cookies.sqlite APIs عرض Binary Ninja يُظهر ShellExecuteExW و VirtualAlloc وواجهات برمجة تطبيقات أخرى في cookies.sqlite.

5. ShellExecuteEx – النظام وسرقة البيانات

يكشف تحليل Binary Ninja لوظيفة ShellExecuteEx عن قائمة بعمليات النظام ووظائف اتصال C2 وواجهات برمجة تطبيقات سرقة البيانات التي يستخدمها StealC Stealer.

السلاسل الرئيسية الملاحظة:

  • winlogon.exe – يستهدف عملية تسجيل الدخول في Windows (تصعيد الامتيازات).
  • vdrsvc.exe – يستهدف عملية خدمة (التهرب).
  • HttpQueryInfoA – يسترجع رؤوس HTTP (اتصال C2).
  • cookies.sqlite – يستهدف ملفات تعريف ارتباط المتصفح (سرقة البيانات).
  • vncdll – مكتبة DLL مرتبطة بـ VNC (الوصول عن بُعد).
  • PeekNamedPipe – يقرأ البيانات من الأنابيب المسماة (IPC).
  • VirtualFree – يحرر الذاكرة (التنظيف).
  • UnmapViewOfFile – يلغي تعيين الملفات (التنظيف).
  • GetSystemTimes – يسترجع أوقات النظام (مكافحة التصحيح).

لماذا هذا مهم:

  • تصعيد الامتيازات: يُعد winlogon.exe هدفًا عالي القيمة.
  • اتصال C2: يُستخدم HttpQueryInfoA لـ C2 القائم على HTTP.
  • سرقة البيانات: يؤكد cookies.sqlite سرقة ملفات تعريف الارتباط.
  • التهرب: يساعد vdrsvc.exe و GetSystemTimes في تجنب الاكتشاف.

مرجع مرئي:

StealC ShellExecuteEx APIs عرض Binary Ninja يُظهر winlogon.exe و HttpQueryInfoA و cookies.sqlite وواجهات برمجة تطبيقات أخرى.

الخاتمة

كشف هذا التحليل عن StealC Stealer، وهو برنامج سرقة معلومات متطور يستخدم تجويف العملية على RuntimeBroker.exe، وخوادم C2 متعددة، وقدرات واسعة لسرقة البيانات.

النقاط الرئيسية:

  • تجويف العملية: يحقن في RuntimeBroker.exe (PID 14900).
  • البنية التحتية لـ C2: عناوين IP متعددة (87.120.196.171، 85.251.18، 193.148.56.97، 51.77.9.121) ونطاقات (easyjet.com، ebookers.com، ecomlead.com، إلخ).
  • سرقة ملفات تعريف الارتباط: يستهدف cookies.sqlite لبيانات ملفات تعريف ارتباط المتصفح.
  • التلاعب بالنظام: يستخدم ShellExecuteExA و VirtualAlloc و IsWow64Process و GetSystemTimes.
  • تسريب البيانات: upload_file و update_cookies لإرسال البيانات المسروقة.

توصيات الكشف:

  • احظر عناوين IP الخاصة بـ C2: 87.120.196.171، 85.251.18، 193.148.56.97، 51.77.9.121.
  • احظر نطاقات C2: easyjet.com، ebookers.com، ecomlead.com، إلخ.
  • راقب الوصول إلى cookies.sqlite من عمليات غير معتادة.
  • اكتشف استدعاءات ShellExecuteExA و VirtualAlloc في RuntimeBroker.exe.

تنزيل العينة

عينة StealC Stealer التي تم تحليلها متاحة على MalwareBazaar لمن يرغب في إجراء تحليله الخاص:

🔗 StealC Stealer Sample on MalwareBazaar

الأدوات المستخدمة: Process Hacker، Binary Ninja، x64dbg

تنزيل الأداة